第 1篇 用户篇
第 1章 开发环境 3
1.1 环境安装 3
1.2 工程项目设置 5
1.3 关于Debug模式和Release模式的小提示 7
第 2章 基础技术 10
2.1 运行单一实例 10
2.2 DLL延迟加载 13
2.3 资源释放 15
第3章 注入技术 22
3.1 全局钩子注入 22
3.2 远线程注入 27
3.3 突破SESSION 0隔离的远线程注入 34
3.4 APC注入 37
第4章 启动技术 42
4.1 创建进程API 42
4.2 突破SESSION 0隔离创建用户进程 48
4.3 内存直接加载运行 55
第5章 自启动技术 60
5.1 注册表 60
5.2 快速启动目录 66
5.3 计划任务 69
5.4 系统服务 75
第6章 提权技术 84
6.1 进程访问令牌权限提升 84
6.2 Bypass UAC 89
第7章 隐藏技术 97
7.1 进程伪装 97
7.2 傀儡进程 102
7.3 进程隐藏 106
7.4 DLL劫持 112
第8章 压缩技术 119
8.1 数据压缩API 119
8.2 ZLIB压缩库 126
第9章 加密技术 133
9.1 Windows自带的加密库 133
9.2 Crypto++密码库 152
第 10章 传输技术 168
10.1 Socket通信 168
10.2 FTP通信 181
10.3 HTTP通信 190
10.4 HTTPS通信 202
第 11章 功能技术 210
11.1 进程遍历 210
11.2 文件遍历 214
11.3 桌面截屏 219
11.4 按键记录 226
11.5 远程CMD 232
11.6 U盘监控 235
11.7 文件监控 241
11.8 自删除 245
第 2篇 内核篇
第 12章 开发环境 253
12.1 环境安装 253
12.2 驱动程序的开发与调试 254
12.3 驱动无源码调试 264
12.4 32位和64位驱动开发 268
第 13章 文件管理技术 270
13.1 文件管理之内核API 270
13.2 文件管理之IRP 293
13.3 文件管理之NTFS解析 303
第 14章 注册表管理技术 317
14.1 注册表管理之内核API 317
14.2 注册表管理之HIVE文件解析 329
第 15章 HOOK技术 337
15.1 SSDT HOOK 337
15.2 过滤驱动 351
第 16章 监控技术 357
16.1 进程创建监控 357
16.2 模块加载监控 363
16.3 注册表监控 369
16.4 对象监控 374
16.5 Minifilter文件监控 379
16.6 WFP网络监控 385
第 17章 反监控技术 392
17.1 反进程创建监控 392
17.2 反线程创建监控 397
17.3 反模块加载监控 403
17.4 反注册表监控 407
17.5 反对象监控 411
17.6 反Minifilter文件监控 415
第 18章 功能技术 421
18.1 过PatchGuard的驱动隐藏 421
18.2 过PatchGuard的进程隐藏 426
18.3 TDI网络通信 429
18.4 强制结束进程 437
18.5 文件保护 442
18.6 文件强删 444
附录 函数一览表 447